Bei der technischen Bewertung einer SaaS-Website stellen viele Teams zunächst Fragen wie: Wo befinden sich die Server, gibt es Backups, wird HTTPS unterstützt und sind die Backend-Berechtigungen ausreichend? Diese Aspekte sind natürlich wichtig. Ob ein Unternehmen seine Website-Assets langfristig kontrollieren kann, wird jedoch häufig durch eine grundlegendere Frage entschieden: Wem gehören die Daten eigentlich?
„Datensicherheit“ wird oft so verstanden, dass Daten weder verloren gehen noch offengelegt werden. Tatsächlich umfasst sie jedoch noch eine weitere Ebene: Kann ein Unternehmen seine eigenen Geschäftsdaten vollständig, angemessen und nutzbar mitnehmen, wenn es den Dienstleister wechselt, seine technische Ausrichtung anpasst oder der bisherige Anbieter einen bestimmten Produktservice einstellt? Für Unternehmen mit Außenhandels-Websites, grenzüberschreitenden Onlineshops und langfristiger Google-SEO-Strategie ist dies kein nebensächlicher Vertragspunkt, sondern eine Frage der Fortführung von Domain, Inhalten, Anfragen, Kundenbeziehungen und Suchmaschinen-Assets.
Im SaaS-Modell ist der Dienstleister in der Regel für den Softwarebetrieb, die Wartung der Infrastruktur, Versionsupdates sowie den Sicherheitsbetrieb verantwortlich. Unternehmen hingegen erfassen im System Produkt-, Artikel-, Kunden-, Bestell- oder Anfragedaten. Wer die Server beschafft und wer den Code wartet, ist nicht gleichbedeutend mit der Eigentümerschaft an den Geschäftsdaten. Ein relativ klarer Grundsatz lautet: Geschäftsdaten, die ein Unternehmen selbst eingereicht, rechtmäßig erworben oder im Zuge seiner Geschäftstätigkeit erzeugt hat, sollten unter seiner Kontrolle bleiben. Die Plattform darf diese Daten im für die Leistungserbringung erforderlichen Umfang verarbeiten, sollte dieses Verarbeitungsrecht jedoch nicht mit Eigentumsrechten vermischen.
In der Praxis wird leicht übersehen, dass „Daten“ nicht nur aus einer aus dem Backend exportierten Kontaktliste bestehen. Zu den Assets einer Marketing-Website gehören mindestens Seitentexte, Bild- und Videodateien, Produktparameter, mehrsprachige Versionen, Formularanfragen, Benutzerkonten, Bestellinformationen, Weiterleitungsregeln, SEO-Metadaten, Sitemaps, Tracking-Konfigurationen sowie Konversionsdaten aus verknüpften Werbe- und Social-Media-Kanälen. Hat ein Unternehmen die Website über viele Jahre betrieben, sind die URL-Struktur, historische Inhalte und die daraus resultierende organische Suchmaschinenperformance häufig schwerer zu migrieren als das Website-Template selbst.

Viele Vertriebsvorführungen beantworten diese Frage mit „Datenexport wird unterstützt“. Die technische Bewertung darf damit jedoch nicht enden. Der Export einer CSV-Datei und tatsächliche Migrationsfähigkeit sind zwei sehr unterschiedliche Dinge. Beispielsweise lassen sich bei Produkten möglicherweise Name und Preis exportieren, nicht aber Attribute, Kategoriehierarchien, Variantenbeziehungen oder Bildadressen. Bei Artikeln kann zwar der Haupttext exportiert werden, ursprüngliche Links, Tags und Veröffentlichungszeitpunkte bleiben jedoch unberücksichtigt. Bei Anfragen lassen sich eventuell Kontaktdaten exportieren, nicht jedoch die Quellseite, UTM-Parameter und der Bearbeitungsstatus. Bei der Migration in ein neues System führen all diese Lücken zu zusätzlichem manuellen Aufwand für Datenbereinigung und Neuerstellung.
Praktischer ist es, den Dienstleister vor der Beschaffung aufzufordern, einen realen Exportvorgang vorzuführen: Eine Auswahl an Inhalten, Produkten und Anfragen aus dem Backend exportieren und anschließend stichprobenartig die Felder in den Dateien prüfen. Gleichzeitig sollte geklärt werden, wie statische Ressourcen wie Bilder bezogen werden können. Bietet die Plattform eine API an, müssen auch Schnittstellenberechtigungen, Aufrufbeschränkungen und Kosten, die in den Servicebedingungen festgeschrieben sind, eindeutig abgefragt werden. Eine nicht verifizierte Aussage wie „Migration wird unterstützt“ ist in der Regel lediglich eine Funktionsbeschreibung und keine Maßnahme zur Risikokontrolle.
Dass eine Plattform über Backups verfügt, bedeutet nicht, dass ein Unternehmen seine Geschäftsdaten jederzeit selbst wiederherstellen kann. Bei der technischen Bewertung sollte weiter nachgefragt werden: Decken die Backups nur die Datenbank ab oder auch Mediendateien? Wie lang ist die Aufbewahrungsfrist? Kann nach versehentlichem Löschen nach Website oder Zeitpunkt wiederhergestellt werden? Wer führt die Wiederherstellung durch, ist sie kostenpflichtig und gibt es vor der Wiederherstellung in die Produktionsumgebung einen Prüfmechanismus? Bei grenzüberschreitenden Onlineshops muss zudem bestätigt werden, dass Bestellungen, Lagerbestände und Zahlungsstatus innerhalb desselben konsistenten Backup-Umfangs gesichert werden.
Ein weiterer verbreiteter Irrtum besteht darin, „Cloud-Hosting“ mit „absoluter Sicherheit“ gleichzusetzen. SaaS-Anbieter sind für den Betrieb auf Plattformebene verantwortlich, Unternehmen müssen jedoch weiterhin die Sicherheit ihrer eigenen Konten verwalten, einschließlich Administratorberechtigungen, der Deaktivierung von Konten ausgeschiedener Mitarbeiter, Strategien zur Zwei-Faktor-Authentifizierung sowie interner Zugriffsgrenzen für Formulare und Kundendaten. Insbesondere nachdem eine Website mit Drittanbieter-Tools für Werbung, Analyse, Kundenservice und E-Mail-Marketing verbunden wurde, fließen Daten zwischen mehreren Systemen. Die Backups des Dienstleisters können Konfigurationen, Zielgruppen oder Werbemittel in externen Unternehmenskonten nicht abdecken.
Der Vorteil integrierter Website- und Marketingservices besteht darin, dass Website-Erstellung, SEO, Werbe-Landingpages, Social-Media-Traffic und Datenanalyse schneller zusammenwirken können. Gerade deshalb müssen Konten und Datengrenzen getrennt betrachtet werden. Es wird empfohlen, die Domain auf den Namen des Unternehmens selbst zu registrieren und die Verwaltungsrechte beim Unternehmen zu belassen. Konten für die Suchverwaltung, Webanalyse, Anzeigenwerbung und Social-Media-Seiten sollten vorzugsweise mit einem Hauptkonto des Unternehmens eingerichtet werden, das dem Serviceteam anschließend die erforderlichen Berechtigungen erteilt. So bleiben historische Daten und die Kontrolle über die Kanäle auch bei einem späteren Wechsel des Betriebspartners in den Händen des Unternehmens.
Am Beispiel von Plattformen wie Yiyingbao, die intelligente Website-Erstellung, grenzüberschreitende Onlineshops, SEO, Werbung und Social-Media-Betrieb abdecken, sollten Unternehmen bei der Bewertung nicht nur prüfen, ob die Funktionen mehrsprachige Unternehmenswebsites, B2B-Anfragen oder B2C-Shops unterstützen. Sie sollten auch den Datenfluss aufzeichnen: Über welche Seite gelangen Besucher aus Anzeigen oder der organischen Suche auf die Website, wohin fließen die Formulardaten, wie erhalten Vertriebsmitarbeiter diese Daten, ob sie mit dem CRM synchronisiert werden und wie die Suchkontinuität erhalten bleibt, wenn Inhalte und URLs geändert werden. Je stärker die Plattformfunktionen gebündelt sind, desto einfacher ist es langfristig, die Verantwortungsgrenzen frühzeitig klar zu definieren.
Technische Mitarbeiter konzentrieren sich häufig auf Architekturdokumente, während die Rechtsabteilung allgemeine Vertragsklauseln prüft. Dadurch werden ausgerechnet die wichtigsten Regelungen für den Ausstieg oft nicht detailliert betrachtet. Ein vergleichsweise verlässlicher Vertrag oder Servicevertrag sollte den Umfang und die Zugehörigkeit der Unternehmensdaten, den Zweck der Datenverarbeitung durch den Dienstleister, das Zeitfenster für den Datenexport nach Beendigung des Services, Exportmethoden und angemessene Unterstützungspflichten, Regeln zur Löschung oder Aufbewahrung sowie Benachrichtigungs- und Reaktionsmechanismen bei Sicherheitsvorfällen klar regeln.
Wenn sich das Geschäft an verschiedene Auslandsmärkte richtet, können personenbezogene Daten, Einwilligungsnachweise für Marketing und die grenzüberschreitende Datenverarbeitung zudem lokalen Anforderungen unterliegen. Diese Fragen sollten nicht pauschal mit der Aussage „entspricht den ausländischen Vorschriften“ abgehandelt werden. Sie müssen anhand der tatsächlich erhobenen Datentypen, der Serverbereitstellung, der Drittanbieter-Tools und der Zielmärkte durch die Unternehmensrechtsabteilung oder professionelle Berater weiter geprüft werden. Das technische Team muss zumindest sicherstellen, dass das System Datenquellen erkennen, Zugriffsrechte steuern und bei Bedarf nachvollziehbare Aufzeichnungen bereitstellen kann.
Ob die Daten einer SaaS-Website tatsächlich sicher sind, wird letztlich nicht durch Versprechen auf einer Werbeseite bestimmt, sondern dadurch, ob das Unternehmen in der Praxis dauerhaft in der Lage ist, seine eigenen Assets zu nutzen, zu exportieren, zu sichern und zu migrieren. Bei einer gerade gestarteten kleinen Website ist das Problem möglicherweise noch nicht offensichtlich. Wenn sich jedoch mehrere hundert Seiten an Inhalten angesammelt haben, mehrere Sprachen parallel betrieben werden und bezahlter sowie organischer Traffic gemeinsam in den Funnel fließen, können die Anpassungskosten sehr hoch sein, falls erst dann festgestellt wird, dass Domain, Konten oder URLs nicht kontrollierbar sind.
Vor dem Go-live empfiehlt sich eine kleine Ausstiegsübung: Eine Auswahl realer Inhalte und Anfragen exportieren und in einer Testumgebung prüfen, ob sie gelesen werden können; die Administratoren der Domain-, Analyse- und Werbekonten bestätigen; bestehende URLs und Weiterleitungsregeln dokumentieren; Ansprechpartner und Übergabeprozess nach Beendigung des Services festlegen. Eine SaaS-Lösung, die diese Prüfungen ermöglicht, ist nicht zwangsläufig risikofrei. Ihre Risiken sind jedoch zumindest sichtbar und bewertbar und können vom Unternehmen leichter kontrolliert werden.
Verwandte Artikel
Verwandte Produkte


